Ad

CVE-2026-56252

MEDIUM CVSS 4.0: 5,3 EPSS 0.28%
Обновлено 13 июля 2026
Capgo
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 12.128.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Capgo
Публичный эксплойт Нет

Capgo до 12.128.2 содержит уязвимость изоляции области в конечной точке POST /webhooks/test, которая позволяет ключам API на уровне приложения вызывать операции веб-перехватчика на уровне организации. Злоумышленники с учетными данными на уровне приложения могут инициировать подписанные исходящие веб-перехватчики для произвольных веб-перехватчиков организации за пределами объявленной границы приложения, минуя проверку авторизации Limited_to_apps.

Показать оригинальное описание (EN)

Capgo before 12.128.2 contains a scope isolation vulnerability in the POST /webhooks/test endpoint that allows app-scoped API keys to invoke org-scoped webhook operations. Attackers with app-scoped credentials can trigger signed outbound webhook deliveries for arbitrary organization webhooks outside their declared app boundary, bypassing the limited_to_apps authorization check.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0